WordPress Güvenlik Hosting
Sitenizi bilinen saldırı yollarına kapatın
WordPress sitelerine yapılan saldırıların çoğu hedefli değil, otomatik taramayla yapılan denemelerdir. Güncellenmemiş bir eklenti ya da zayıf bir yönetici şifresi yeterli olur. Bilinen açıkların çoğunu kapatan kurulumu yapıyor, bir sorun çıktığında ne yapılacağını önceden yazıyoruz.

- Yönetici girişi koruması
- Güncel sürüm politikası
- Yetki ve dosya izinleri
- Olay sonrası müdahale planı
Birlikte çalıştığımız markalar
WordPress Güvenlik Hosting kimler için?
Daha önce sorun yaşamış siteler
Bir kez zararlı kod bulaşan sitelerde temizlik tek başına yeterli olmuyor. Aynı açık kapatılmazsa sorun kısa süre içinde geri dönüyor.
Kişisel veri toplayan siteler
Form, üyelik ve başvuru alan sitelerde güvenlik yalnız teknik değil hukuki bir sorumluluk. Erişim kayıtları ve yetki düzeni bu yüzden ayrıca önemli.
Çok kullanıcılı kurulumlar
Birden fazla kişinin panele girdiği sitelerde yetkilerin herkese yönetici olarak verilmesi yaygın bir hata ve en sık görülen risk kaynaklarından biri.
Kapsam ve teslimatlar
Mevcut durumun taranması
Sürümler, kullanıcı hesapları, dosya izinleri ve bilinen açıklara sahip eklentiler taranıyor. Çıktı, öncelik sırasına göre düzenlenmiş bir risk listesi.
Giriş ve yetki düzeni
Kullanılmayan hesaplar kapatılıyor, yetkiler işe göre daraltılıyor, yönetici girişinde iki adımlı doğrulama ve deneme sınırı uygulanıyor.
Güvenlik duvarı ve bot filtresi
Bilinen zararlı istekler siteye ulaşmadan engelleniyor. Otomatik tarama trafiği filtreleniyor, sunucu yükü de bu sayede azalıyor.
Dosya ve sunucu sertleştirmesi
Dosya izinleri düzeltiliyor, panel üzerinden dosya düzenleme kapatılıyor, gereksiz servisler ve açık portlar kapatılıyor.
Tarama ve güncelleme politikası
Düzenli zararlı yazılım taraması kuruluyor. Güvenlik güncellemelerinin ne kadar sürede uygulanacağı yazılı bir kurala bağlanıyor.
Olay müdahale planı
Bir sorun tespit edildiğinde kimin haberdar olacağı, sitenin hangi durumda erişime kapatılacağı ve hangi yedekten dönüleceği önceden belirleniyor.
Kapı çoğu zaman giriş ekranı değil
Yönetici girişini korumak gerekli ama tek başına yanıltıcı bir güven veriyor. Otomatik taramaların bulduğu açıkların büyük bölümü başka yerlerde duruyor: güncellenmemiş bir eklentinin dosya yükleme özelliği, yıllar önce denenip kaldırılmayan bir tema, sunucunun kök dizininde unutulmuş bir arşiv dosyası, ya da bir zamanlar açılıp bakımı bırakılmış bir deneme alt alan adı.
Bunların ortak özelliği görünmez olmaları. Site çalıştığı için kimse arkasına bakmıyor. Oysa bakımı bırakılmış bir kopya ana siteyle aynı sunucuda durduğunda, oraya açılan bir kapı haline geliyor.
Bu yüzden çalışmaya envanterle başlıyoruz. Sunucuda gerçekte hangi dosyaların bulunduğu, hangi alt alan adlarının tanımlı olduğu ve hangi eski kurulumların hala ayakta olduğu çıkarılıyor. Kullanılmayanı kaldırmak, çoğu zaman yeni bir koruma katmanı eklemekten daha fazla risk kapatıyor. Aynı tarama, sunucuda çalışmaya devam eden ama artık kimsenin haberinin olmadığı betikleri ve zamanlanmış görevleri de ortaya çıkarıyor.
Temizlemek yetmiyor, ne zaman girildiğini bilmek gerekiyor
Bir siteye zararlı kod bulaştığında ilk refleks temiz bir yedeğe dönmek oluyor. Burada cevaplanması gereken soru şu: hangi yedek temiz. Bulaşmanın ne zaman gerçekleştiği bilinmiyorsa dönülen kopya zararlı kodu da birlikte geri getirebiliyor.
Bu sorunun cevabı olaydan sonra üretilemiyor. Dosya değişikliklerinin, giriş denemelerinin ve panel üzerinde yapılan işlemlerin kaydı, olay olmadan önce tutuluyor olmak zorunda. Kayıt yoksa elde kalan tek yöntem deneme yanılma oluyor ve site birkaç kez yeniden bulaşıyor.
İkinci gereklilik, kayıtların sitenin kendi içinde durmaması. Erişim sağlayan taraf çoğu zaman izlerini siliyor. Bu yüzden kayıtları ayrı bir yerde biriktiriyor, yedeklerin ne zaman alındığını da aynı zaman çizgisine yerleştiriyoruz. Bulaşma tarihi bulunduğunda hangi kopyanın ondan önce alındığı böylece doğrudan görülebiliyor. Kayıtların ne kadar süre saklanacağı da baştan belirleniyor; bulaşma çoğu zaman fark edilmeden önce bir süre sessiz kaldığı için kısa saklama süresi teşhisi imkansız hale getiriyor.
Nasıl çalışıyoruz?
Risk taraması
Kurulum baştan sona inceleniyor, bulunan riskler etkisine göre sıralanıyor.
Hızlı kapanacak açıklar
Eski sürümler, zayıf şifreler ve gereksiz yetkiler gibi hızlı çözülebilen konular önce ele alınıyor.
Sertleştirme
Güvenlik duvarı, giriş koruması, dosya izinleri ve sunucu ayarları yapılandırılıyor.
İzleme kurulumu
Dosya değişikliği, başarısız giriş denemeleri ve zararlı yazılım taraması izlemeye alınıyor.
Tatbikat ve belge
Yedekten dönüş bir kez deneniyor, müdahale planı yazılı hale getirilip ilgili kişilerle paylaşılıyor.
Kullandığımız araçlar ve platformlar
- Cloudflare
- Wordfence
- Fail2ban
- WP-CLI
- Let's Encrypt
WordPress Güvenlik Hosting fiyatını neler belirler?
Mevcut kurulumun durumu
Uzun süredir güncellenmemiş ya da daha önce zarar görmüş sitelerde temizlik ve doğrulama süresi belirgin biçimde uzar.
Kullanıcı ve yetki sayısı
Panele giren kişi sayısı arttıkça yetki düzeninin kurulması ve sürdürülmesi daha fazla iş gerektirir.
İzleme kapsamı
Yalnız temel kontroller ile dosya değişikliği takibi ve düzenli tarama içeren kapsam farklı hizmet seviyeleridir.
Müdahale beklentisi
Bir olay durumunda ne kadar sürede müdahale bekleneceği, hazırlık ve nöbet düzenini doğrudan etkiler.
Sıkça sorulan sorular
Güvenlik eklentisi kurmak yeterli mi?
Yeterli değil. Eklenti yalnız uygulama katmanında çalışıyor. Sunucu ayarları, dosya izinleri, yetki düzeni ve güncelleme politikası eklentinin göremediği alanlar; asıl açıklar genellikle buralarda kalıyor.
Sitemiz hiç saldırıya uğramaz diyebilir misiniz?
Diyemeyiz ve kimse diyemez. Yapılabilecek şey bilinen saldırı yollarını kapatmak, bir sorun olduğunda hızlı fark etmek ve temiz bir yedekten dönebilmek. Güvenlik bir kerelik iş değil, süregelen bir düzen.
Zararlı kod bulaştıysa ne yapıyorsunuz?
Önce sitenin yayılmayı durdurması için gereken önlemler alınıyor, sonra bulaşma yolu araştırılıyor. Temizlik ve temiz yedekten dönüş birlikte değerlendiriliyor. Açık kapatılmadan site yeniden açılmıyor.
İki adımlı doğrulama zorunlu mu?
Zorunlu tutmuyoruz ama güçlü biçimde öneriyoruz. Ele geçirilen şifrelerle yapılan girişler en sık rastlanan yöntem. İkinci adım, bu girişlerin büyük kısmını engelliyor.
Güncellemeler otomatik mi yapılıyor?
Güvenlik güncellemeleri için hızlı hareket edilmesi gerekiyor. Yine de doğrudan yayına uygulamak yerine test ortamından geçirmeyi tercih ediyoruz. Politika sitenin kritikliğine göre birlikte belirleniyor.
Erişim kayıtları tutuluyor mu?
Tutuluyor. Kimin ne zaman giriş yaptığı ve hangi değişikliği yaptığı kayıt altına alınıyor. Bu kayıtlar hem sorun sonrası inceleme hem de sorumluluk açısından önemli.
Eski yöneticilerin erişimi ne oluyor?
İşten ayrılan ya da projeden çıkan kişilerin hesapları kapatılıyor. Bu kontrol düzenli bakımın parçası, çünkü unutulan hesaplar zamanla en zayıf halka haline geliyor.
İlgili içerikler
Bu konuyu derinleştiren rehberler, terimler ve ücretsiz araçlar.
Rehber
Çalışma Süreci İzleme (Uptime Monitoring) Nedir?
3 dk okuma
WordPress Güvenlik Hosting için ilk adımı atalım
- 1Formu doldurun ya da bizi arayın
- 2Bir iş günü içinde ön görüşme planlayalım
- 3Size özel yol haritası ve teklif hazırlayalım